ERNW News

TROOPERS10

This time it's a home match.

Bereits zum dritten Mal veranstaltet ERNW die internationale Sicherheits-Konferenz "TROOPERS".
Die TROOPERS bildet zum einen eine wissenschaftliche Plattform für internationale Forscher und ERNW-Researcher, die die Ergebnisse ihrer Arbeit präsentieren. Sie stellt zum anderen ein Forum für Sicherheitsexperten aus der Praxis dar, die von ihren Erfahrungen mit der Umsetzung von Information Security in komplexen Organisationen berichten.

Die Konferenz findet am 10. und 11. März 2010 in Heidelberg statt. Seit 2001 ist die traditionsreiche Stadt am Neckar Firmensitz von ERNW. Den Auftakt zur Konferenz bilden zu Beginn der Woche stattfindende Workshops, die sich mit den Themen "Sicherheit in virtualisierten Umgebungen sowie Cloud-basierten Diensten", "IPv6 Migration" und "Bewertungsstrategien von Schwachstellen im Unternehmen" beschäftigen. Am abschließenden Freitag bieten wir in Round Tables die Möglichkeit, mit ausgewählten Sprechern in direkten Kontakt zu treten um "in kleiner Runde" aktuelle Themen und kommende Trends zu diskutieren.

Wie in den vergangenen Jahren werden spektakuläre neue Angriffstechniken vorgestellt. Sheran Gunasekera wird etwa Spyware auf Blackberries diskutieren, während Claudio Criscione fortgeschrittene Attacken in virtualisierten Umgebungen und sein bisher unveröffentlichtes Tool VASTO [Virtualization ASsessment TOolkit] vorstellen wird.

Darüber hinaus stellt etwa Bryan Fite, Program Manager Security and Compliance bei einem der weltgrößten Outsourcer typische Probleme und Lösungsstrategien mit der Implementierung von Sicherheit in komplexen Outsourcingprojekten dar. Ebenso unterhaltsam wie aufschlussreich wird Martin Freiss aus der Welt der ISO 27000 Audits berichten und aufzeigen, weshalb und wie solche Audits "schiefgehen" können.

Die Veranstaltung richtet sich an (C)ISOs, Auditoren, Administratoren, IT-Berater und Sicherheitsbeauftragte aus großen und mittleren Organisationen, die sich über neueste Entwicklungen im Sicherheitsbereich und pragmatische Lösungsansätze informieren wollen. Weitere Informationen finden Sie unter www.troopers.de.

 

Newsletter 29 / November 2009

Data Leakage Prevention – A Practical Evaluation

Matthias Luft beschreibt in diesem Newsletter die Ergebnisse einer Evaluierung der Data Leakage Prevention (DLP) Lösungen zweier grosser Hersteller. Unsere Skepsis gegenueber der DLP-Technologie wurde nachhaltig bestätigt, und der Auftraggeber der Evaluierung hat die Feststellungen "mit grossem Interesse aufgenommen".


ERNW_Newsletter_29_Data_Leakage_Prevention_en.pdf (253KB)
ERNW_Newsletter_29_Data_Leakage_Prevention_signed_en.pdf (266KB)

Newsletter 28 / August 2009

Active Directory Security: Sicherheitsbetrachtung des Privilegs “Trusted for delegation”

Friedwart Kuhn analysiert in dem neusten Newsletter sicherheitsrelevante Implikationen bei der Verwendung des Privilegs „Trusted for delegation“ im Active Directory und gibt Empfehlungen für die sichere Implementierung dieses Privilegs.


ERNW_Newsletter_28_Trusted_for_Delegation_de.pdf (105KB)
ERNW_Newsletter_28_Trusted_for_Delegation_signed_de.pdf (226KB)

Neue Workshop Termine

& neue Folien im Event Archiv

Unsere Trainer sorgen mit ihrem umfangreichen Hintergrundwissen und unserem praxisorientierten Schulungskonzept für eine lehrreiche und interessante Erfahrung. Wir machen keine Kompromisse zwischen tiefgründigem Theoriewissen und sofort anwendbarem Praxis Know-How. Besuchen Sie unsere Workshopübersicht um sich über alle Themen und Termine in der zweiten Jahreshälfte zu informieren.

Außerdem finden Sie in unserem Event Archiv neue Folien zu den Themen "Virtualisierungsicherheit", "Targeted Attacks" und "Sicherheit in Produktionsnetzen".

Newsletter 27 / Juni 2009

Untersuchung zur Sicherheit der Over-the-air-Erzeugung von Master Encryption Keys zwischen BlackBerry-Geräten und dem BlackBerry Enterprise Server

Friedwart Kuhn analysiert und bewertet in dem aktuellen Newsletter die Sicherheit der Erzeugung von Master Encryption Keys zur Inbetriebnahme von BlackBerry-Geräten und für das automatische Update von Master Encryption Keys zwischen BlackBerry-Geräten und dem BlackBerry Enterprise Server. Die technische Analyse wird von flankierenden Maßnahmen-Empfehlungen zum sicheren Einsatz begleitet.


ERNW_Newsletter_27_BB_Security_de.pdf (297KB)
Digital signierte Version:

ERNW_Newsletter_27_BB_Security_signed_de.pdf (419KB)

Hacking Mobile Devices Vortrag

& weitere aktuelle Events

Matthias Luft und Daniel Mende haben auf einer Veranstaltung des Herstellers F-Secure am 18. Mai einen Vortrag zum Thema "Hacking Mobile Devices" gehalten, der eine Reihe von praktischen Demonstrationen beinhaltete. Die Vortragsfolien finden Sie hier; gerne führen wir die Demos auch in Ihrer Organisation vor oder unterstützen Sie bei der Sicherung mobiler Plattformen.

ERNW ist auch dieses Jahr auf der Blackhat USA vertreten - unter dem Titel "Cloudifornication" spricht Enno Rey zusammen mit Chris Hoff über Cloud Security. Unter "Events & Publikationen" finden Sie mehr Informationen zu diesem und weiteren Vorträgen.

ERNW Security Advisory 01-2009 released

XSS in Blackberries Mobile Data Service Connection Service

Following ERNW's Responsible Disclosure policy, Michael Thumann reported a XSS vulnerability affecting Blackberry Enterprise Server.

ERNW Security Advisory 01-2009 is now online. See also: www.blackberry.com

Black Hat Europe: ERNW talk & tools online

Grab a copy today!

Amsterdam - 16.04.2009 Today Enno Rey and Daniel Mende presented their talk " All your packets are belong to us – Attacking backbone technologies " to the Black Hat audience. Have a look at their presentation slides or even better: Download their tools and use them in your own test environment to fully understand the feasibility of their findings. More information can be found in the white paper that accompanies the Black Hat talk.

If you want to have a chat with our speakers and you're interested in seeing this talk live don't hesitate and use your opportunity @Troopers09 [more].

Update: Due to some requests we'd like to point your attention to Enno's talk "Are They Secure? How to Assess MPLS Providers From a Customer Perspective" given at FutureNet 2007 in New York. It discusses a customer project where we were involved in rating the trustworthiness of world wide MPLS providers.

 

ERNW @ Black Hat Europe

A Fine Tradition continues - 16/17 April 2009, Amsterdam

For the fourth year in a row, ERNW is sending speakers to Black Hat Europe Briefings – thus continuing a fine tradition which demonstrates our unwavering dedication to research in our field. Exploring trends and digging deep into widely adopted technologies has been part of our DNA since the beginning.

This year, Enno Rey and Daniel Mende will present their latest achievements in the area of backbone security, including a tool release. Proofing the feasibility of turning a theoretical vulnerability into a practical exploit recently raised world-wide media interest.

Check out darkreading.com for an interview with Enno Rey.
For more information on Black Hat Europe 2009 Briefings visit blackhat.com

Newsletter 26 / April 2009

VoIP / H.323 Security: Don’t Pay Money for Someone Else’s Calls - A Story from the Field

Der folgende Text erzählt, wie ein Sicherheitsloch in der VoIP-Infrastruktur eines Unternehmens nachgewiesen werden konnte. Das Unternehmen benutzt das Internet, um Gespräche zwischen zwei Standorten abzuwickeln. Die Untersuchung wurde nach einem Vorfall in Auftrag gegeben, der das Unternehmen viel Geld kosten könnte. Die Darstellung beleuchtet den Vorfall von der technischen Seite.


ERNW_Newsletter_26_VoIP_Sec.pdf (2MB)

Troopers09 - We'll do it again!

itsecurity & Troopers09, MUNICH 22 - 23 April 2009: Get your ticket now!

In 2008 ERNW pioneered the introduction of a cutting-edge Security Conference in Germany - without the usual marketing happenings and product presentations - just pure practical information security. This year we're doing it again! We teamed up with the itsecurity09 conference to deliver you an even more complete update on current and future security topics.

Join us on 22 - 23 April 2009 in Munich, Germany. Get updated on the latest research projects of leading information security researchers and specialists from all over the world. Expect some hands-on experience and don't forget to bring your own laptop to join the legendary PacketWars™.

For a complete agenda and more details visit www.troopers09.org

Publications & Talks section updated

ERNW's presence at the latest security conferences

Visit our Publications & Talks section to get an overview on past conferences and upcoming events. Among other things, you'll find new slides of our talks from ShmooCon09 and BASTA! 2008.

There's also a new subsection for talks addressed to an Academic Audience.

Workshop: Voice-over-IP Security

Audience: Information Security Officers, Internal Audit, Network or Security Consultants

The continuing merger of data and voice networks brings new security challenges. This 2-day course provides detailled knowledge about securing complex Voice-over-IP implementations. We will cover typical threats and vulnerabilities in VoIP networks and provide a risk-based approach in securing them.

Lots of real world examples and some hands-on experience might help to get a better understanding of the interactions, potential threats and mitigating controls to come across in VoIP networks.

Available dates:
April 7-8, 2009
May 18-19, 2009
June 23-24, 2009

For more information please head over to our 'Know-How Transfer' section.

ERNW gewinnt Packet Wars Hacking Wettbewerb in den USA

Das ERNW-Hackerteam, bestehend aus (v.l.n.r) Roger Klose, Daniel Mende, Simon Rich und Grandmaster Michael Thumann, konnte sich in Dayton (Ohio) während der PacketWars, die im Rahmen der Day-Con gegen die durchaus zahlreiche und talentierte nordamerikanische (Ninja-Hacker-) Konkurrenz durchsetzen. Wir gratulieren!"

Newsletter 24 / Oktober 2008

TrueCrypt – Eine Einführung

Crypto ist in! Noch nie war es so einfach Daten zu ver- und entschlüsseln, ohne die verwendeten Technologien vollständig zu durchdringen. Im Speziellen erfreuen sich die Technologien großer Beliebtheit, bei denen der Prozess des Vier- oder Entschlüsselns transparent, das heisst für den Benutzer unsichtbar abläuft. Ein freies Open-Source Produkt, um das man bei der näheren Betrachtung von transparenter Daten (-träger) Ver- und Entschlüsselung nicht herumkommt, ist TrueCrypt. Vor Kurzem in der Version 6.0a erschienen, bietet TrueCrypt mittlerweile eine Vielzahl von Features und Funktionen und deckt ein weites Anwendungsfeld ab.
Dieser Newsletter soll einen Überblick verschaffen, sowie den Einstieg in benutzerfreundliche Verschlüsselung von Daten geben.


ERNW_Newsletter_24_TrueCrypt_de.pdf (255KB)

Training + Workshop: VirtSec - Wege zum (revisions‐)sicheren Betrieb virtualisierter Umgebungen

Zielgruppe: IT-Sicherheitsbeauftragte, Revisoren, Systemadministratoren

Dauer: 2 Tage (1 Tag Training & 1 Tag Workshop)

Nach einer Einführung in elementare Komponenten von Virtualisierungs-Architekturen werden die wichtigsten Angriffsszenarien sowie zugehörige Threats & Vulnerabilities dargestellt. Wir erläutern Design-Fragen, sicherheits-relevante Prozesse und typische Policy-Bestandteile.
Anschliessend werden spezifische Fragestellungen von VMware ESX behandelt. Neben Hardening-Richtlinien und (Revisions-) Checklisten stehen hier auch Konfigurations-Aspekte des vSwitch und der Management-Zugänge im Fokus. Daneben werden wichtige (kommerzielle) Zusatztools vorgestellt und hinsichtlich ihres Nutzens und ihrer Einsatzszenarien diskutiert.

Inhalt:
Tag 1 (Training)- Grundlegende Konzepte und Terminologie
• Typische Komponenten und wichtige Lösungen
• Überblick über Angriffsarten (Gast -> Gast, Gast -> Host, Angriffe gegen Mgmt)
• Backdoor / VMEscape
• Angriffstools, Fuzzing
• Das Problem "Rogue VMs"
• Durchfuehrung einer exemplarischen Risiko-Analyse
• Typische Policy-Bestandteile beim Einsatz.
• Sicherheits-Prozesse (Patching, Change Management etc.)

Tag 2 (Workshop) VMware ESX
• Hardening-Schritte & (Revisions-) Listen
• Sicherheits-Aspekte des vSwitch und der Management-Interfaces
• Kommerzielle Zusatztools: Klassifizierung, Vorstellung, exemplarische Demo/Übung
(Blue Lane, Montego, RSA Reflex)
• Technologie-Ausblick (Flash-basierter Hypervisor, vSafe-Initiative)

Was erwartet Sie?
• Topaktuelle Inhalte, Live-Demonstrationen aktueller Angriffe gegen VMWare ESX
• Die perfekte Mischung aus Theorie und Praxis
• Reger Erfahrungsaustausch
• Gemeinsames Abendessen im Brauhaus Vetters (Heidelberg) und Rundgang durch die Heidelberger Altstadt

Termine
29. - 30.07.2009
17. - 18.09.2009
15. - 16.10.2009
04. - 05.11.2009
30.11. - 01.12.2009

Weitere Informationen:
VirtSec Flyer
Workshop Termine

Secondlife: Sicherheitslücken in der schönen neuen Welt

Die virtuelle Welt des Secondlife ist für viele Menschen ein Ort des zweiten Selbstentwurfs. In der virtuellen Welt fängt man ganz neu an, und schafft sich ein neues, zweites Leben. Daher der Name. Je stärker allerdings der Reiz dieser virtuellen Gesellschaftsform wurde, desto schonungsloser dringt die reale Welt hart in sie ein: Heidelberger Hacker decken Sicherheitslücken auf.

Ist Secondlife wirklich sicher? Diese Frage stellt Michael Thuman, Chief Security Officer bei der Heidelberger ERNW GmbH auf einem Symposium der IT-Messe Systems. In der realen Welt ist ERNW eine der führenden Gesellschaften für Sicherheit in der Informationstechnik. Die Experten sind international gefragte „Hacker mit weißem Hut“. Sie penetrieren im Auftrag vor allem von Banken, Versicherern und anderen sicherheitsorientierten Unternehmen die Datennetze, hacken sich rein und finden Sicherheitslücken.

Michael Thumann: „In dem Maße, wie online-Spiele zu einem realen Millionenmarkt geworden sind, steigen die Risiken. Das gilt nicht nur für die Spieler, sondern auch für die Unternehmen, die ins Geschäft involviert sind. Deshalb ist es im Interesse aller Beteiligten, wenn Lücken so schnell wie möglich geschlossen werden.“

Secondlife ist eine virtuelle Volkswirtschaft mit über 10 Millionen virtualisierten Bürgern. Laut eigenen Angaben setzt die Secondlife Community pro Monat 7,5 Millionen der Secondlife-Währung Linden-Dollars um. Das Ganze wäre nur virtueller Spaß, wäre da nicht auch beim Geld eine Schnittstelle ins Reale: es existiert ein realer Wechselkurs. 230 Lindendollar werden für
1 US-Dollar gehandelt und verkauft Die kursierende „Geldmenge“ wird mit 3,6 Milliarden Lindendollars angegeben. Der Monatsumsatz von 7,5 Mio Linden-Dollars steht also für über 32.000 reale US-Dollars. Hochgerechnet ist Secondlife also ein Markt, in dem nahezu 400.000 harte US-Dollars pro Jahr bewegt werden. Die Tendenz ist steigend.

Thumann: „Speziell beim Secondlife Client ist das Bestreben der Entwickler erkennbar, eine sichere Software zu entwicklen. Aber Secondlife als Ganzes ist noch lange nicht sicher genug. Es gibt viele Angriffs-Szenarien, man kann sich beispielsweise innerhalb von kurzer Zeit real bereichern oder aus der virtuellen Welt reale Server im Internet attackieren.“ Die schöne neue Welt hat Lücken. So sehr die traditionellen Begriffe von Wahrheit und Wahrhaftigkeit in einer Welt, die sich selbst neu entwirft, zur Neuinterpretation einladen; Betrüger gibt es auch im virtuellen Leben. Sie können die Virtuellen Existenzen um reales Vermögen erleichtern. Und es gibt real denkende Instanzen, die sich für die reale Sicherheit der fantasierenden Welt einsetzen.

Eine live-Demonstration der gefundenen Schwachstellen in Secondlife stellt ERNW in Deutschland erstmals im Rahmen der Systems 2007 (München) am 23.10.2007, 17:15h vor. (IT-Security Area, Halle 3, Forum Rot).

Wenn Sie mehr Info wünschen, schreiben Sie uns.

Hier finden Sie den Vortrag von Michael Thumann "Second Life Hacking" auf der Systems.
Hacking2ndLife-en_ger.pdf (805KB)

aktuelle Dienstleistungen

VoIP-Test

Neu im Pen-Testing Portfolio: Überprüfung der an der IP-Telefonie beteiligten Protokolle, Gateways, Endgeräte und Softphones auf Schwachstellen, die z.B. folgende Auswirkungen haben können:

  • Abhören von Verbindungen/Sniffing
  • Denial-of-Service auf VoIP-Komponenten
  • Kompromittierung von Komponenten, die ein Abhören bzw. missbräuchliches Umleiten von Telefonaten ermöglichen
  • Spoofing d.h. Identitätsmissbrauch und damit der Verlust der Authentizität (Telefon-Banking, Abrechnungsbetrug)
  • SPIT (VoIP-Spam)

weitere Pen-Test Module

Aktuelle IT-Security Workshoptermine

ERNW konzipiert praxisorientierte Security-Schulungen sowohl für technische wie auch für eher weniger technisch orientierte Zielgruppen. Dies beinhaltet die Konzeption der Inhalte, Erstellung der Schulungsunterlagen und die Bereitstellung von Top Trainern.

Hier finden Sie einige unserer aktuellen Security-Schulungskonzepte:

* Advanced Network Security
* Know your Enemy - Wie arbeiten potentielle Angreifer?
* Nessus
* WebApplication Security
* Network Admission Control
* Securitymanagement, Wege zur Compliance
* Risikomanagement

Hier finden Sie unsere aktuellen Termine:
Termine_Sec-Workshops_ERNW.pdf (155KB)

Dieses Dokument beschreibt einige grundsätzliche Härtungsmassnahmen für Cisco Access Points (in englischer Sprache). [Mehr]
„Ein Penetrations-Test ist der zielgerichtete Versuch, mit den Mitteln eines Angreifers und innerhalb einer gegebenen Zeitspanne Lücken in der IT-Sicherheit aufzudecken.“ [Mehr]
Die Arbeit des Research-Teams dient sowohl der internen Weiterbildung als auch unseren Kunden, die durch die Ergebnisse dieser Forschungen Investitionssicherheit erhalten und die allgemeine Sicherheit ihrer IT-Infrastruktur weiter verbessern können. [Mehr]